Обзор агента аналитика безопасности Microsoft Security Copilot

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Агент аналитика безопасности в Defender помогает аналитикам безопасности быстро выявлять, оценивать и определять приоритеты рисков, предоставляя:

  • Гибкий анализ. Выполните готовый к использованию или пользовательский анализ данных безопасности. Получайте полезные и приоритетные аналитические сведения, рекомендации и отчеты для выявления основных уязвимостей и рисков.

  • Интеграция данных. Анализируйте данные из Microsoft Defender XDR, Sentinel Log Analytics или Sentinel Озеро данных на основе ваших инструкций. Вы также можете отправить CSV-файлы для анализа пользовательских наборов данных (доступно в настоящее время в автономном интерфейсе, но скоро будет доступно в Defender)

  • Интерактивное исследование: Визуализация данных для быстрого обнаружения аномалий и рисков.

  • Помощь в беседах: Общайтесь с агентом, задавайте дальнейшие вопросы и проводите соответствующий анализ, чтобы углубить ваше понимание

Используйте агент аналитика безопасности, если вы хотите выполнять основные задачи анализа, такие как анализ шаблонов, анализ тенденций, временные ряды и визуализация, а также более сложные задачи анализа, такие как обнаружение аномалий, кластеризация, ранжирование, оценка рисков и определение приоритетов, прогнозирование и прогнозное моделирование, чтобы выявить скрытые риски. Агент формирует приоритизированные выводы с полным обоснованием, чтобы их можно было защитить. Это расширенный анализ на основе Python в чате без необходимости писать код или запросы.

Агент может выполнять одно- или многоэтапный анализ больших объемов данных и итеративно обосновать и выявить скрытые риски, приоритизировать эти риски с подробным доказательством и обоснованием.

Предварительные требования и требования к настройке

Для использования агента необходимо иметь доступ к Security Copilot и Defender XDR, Sentinel Log Analytics или Sentinel Data Lake.

Требования к доступу и настройке

Перед настройкой агента изучите следующие требования к доступу и настройке.

  • Требования к доступу

В зависимости от выбранного источника данных у вас должен быть доступ на чтение либо к Microsoft Defender XDR, либо к рабочей области Log Analytics Microsoft Sentinel, либо к Microsoft Sentinel Озеро данных.

  • RBAC и пользовательские настройки

При настройке агент привязывается к вашей учётной записи и действует только для вашего пользовательского экземпляра.

  • Поддержка нескольких пользователей

Другие пользователи в том же арендаторе также могут настроить агента под своей учетной записью, если у них есть необходимый доступ к выбранным источникам данных.

Источники данных, используемые агентом аналитика безопасности

В настоящее время агент поддерживает три источника данных:

Источник данных Описание
Defender XDR (по умолчанию) телеметрия Microsoft Defender XDR
Sentinel Log Analytics Рабочая область Microsoft Sentinel Log Analytics
Sentinel Озеро данных (обязательный шаг только для Sentinel Озеро данных) Microsoft Sentinel Озеро данных

Существует два метода указания источника данных:

Запросы на естественном языке: добавьте источник данных в инструкцию. Используйте следующий пример запроса, чтобы попросить агента проверить, сопровождаются ли событиями повышения привилегий или событиями повышения роли доступ к чувствительным данным с использованием данных Sentinel Log Analytics:

Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.

При указании источника данных в инструкции агент извлекает и анализирует журналы безопасности из этого источника. При наличии нескольких рабочих областей агент просит указать, какую из них следует использовать.

После настройки в командной строке параметр источника данных сохраняется в течение всего сеанса до изменения. Для повышения производительности рекомендуется ограничить изменения источников данных в данном сеансе тремя.

Параметры агента. Вы также можете указать источник данных, изменив параметры агента.

Важно!

Агент всегда выполняет ваши инструкции. Если между параметрами агента и инструкцией запроса возникает конфликт, приоритет имеет инструкция запроса.

Если источник данных не указан с помощью любого из методов, агент сначала пытается получить данные из Defender XDR. Если попытка извлечения Defender XDR не удаётся из-за недоступности данных или проблемы с разрешением, агент повторяет проверку из Sentinel Log Analytics.

Настройка агента аналитика безопасности (необязательно)

Агент аналитика безопасности можно запустить непосредственно в Defender без завершения настройки. Настройка агента предоставляется для поддержки необязательных сценариев конфигурации, таких как определение удостоверения агента или предварительная настройка источников данных. Это не влияет на возможность запуска агента в Defender.

Важно!

Настройка источника данных необязательна. Источник данных можно указать непосредственно в запросе, и агент назначает приоритет этим инструкциям на основе запросов при выполнении анализа. Если источник данных не указан в командной строке, агент использует источник данных, настроенный в параметрах агента.

  1. Войдите в Security Copilot (https://securitycopilot.microsoft.com).

  2. Щелкните значок главного меню.

  3. Перейдите в раздел Агенты.

  4. В разделе Готово к настройке выберите Агент аналитика безопасности.

  5. Для первой настройки найдите агент в разделе Готово к настройке и выберите Настроить. Если агент уже настроен хотя бы для одного пользователя, выполните поиск по запросу "Агент аналитика безопасности" в разделе "Используемые агенты" и нажмите кнопку "Перейти к агенту".

    Изображение агента по анализу безопасности — Перейти к агенту

  6. Укажите сведения о предпочитаемых источниках данных для настройки агента:

    • Defender XDR. Оставьте все поля пустыми и укажите Use Defender XDR в конце инструкции.

    • Sentinel Озеро данных (обязательно):

      1. Введите SentinelDataLake в поле Источник данных .
      2. Введите имя рабочей области в поле «Имя рабочей области Sentinel Озеро данных».
      3. Оставьте остальные поля пустыми.
    • Рабочая область Log Analytics Sentinel:

      1. Введите SentinelLogAnalyticsWorkspace в поле Источник данных .
      2. Заполните следующее поле: Имя рабочей области Log Analytics.
      3. Оставьте поле Имя рабочей области Sentinel Озеро данных пустым и сохраните настройки.

      Изображение агента-аналитика безопасности — Настройка чата агента

  7. Выберите Чат с агентом в верхней части окна, чтобы взаимодействовать с агентом.

    Изображение агента аналитика безопасности — чат с кнопкой агента

    Вы можете начать новый чат для нового анализа, просматривать историю чатов и получать к ней доступ, а также просматривать сведения о настройках агента из любого сеанса агента.

    Изображение агента аналитика безопасности — новый сеанс чата

Использование агента аналитика безопасности

Выполните следующие действия, чтобы использовать агент аналитика безопасности в Microsoft Defender.

  1. Перейдите на портал Microsoft Defender, а затем выберите "Расширенная охота" в разделе "Исследование" и "Ответ".

  2. Откройте Copilot, выберите трёхточечное меню (Больше действий) в боковой панели, а затем выберите Переключиться на Security Analyst Agent.

    Скриншот меню «Больше действий» в боковой панели Security Copilot, где отображается опция «Переключиться на агент аналитика безопасности».

  3. Введите запрос на анализ безопасности на естественном языке или выберите один из предложенных запросов.

  4. Если задача широка, ответьте на уточняющие вопросы агента, чтобы агент смог сузить область анализа.

  5. При необходимости укажите источник данных в командной строке. Если источник данных не указан, агент сначала пытается Defender XDR, а затем Sentinel Log Analytics, чтобы определить и получить необходимые данные для анализа.

  6. Просмотрите ответ, включая приоритетные выводы, подтверждающие доказательства и рекомендации.

    В следующем примере агент суммирует свои выводы вместе с доказательствами, а также предоставляет контекстные рекомендации по дальнейшим шагам, более глубокому исследованию или сдерживанию. Ответ также содержит список предлагаемых следующих запросов, которые пользователь может задать, чтобы продолжить взаимодействие.

    Снимок экрана: пример ответа от агента аналитика безопасности.

  7. Продолжайте с последующими подсказками в том же сеансе или запустите новый сеанс для отдельного исследования.

    Примечание.

    Агенту может потребоваться несколько минут, чтобы завершить сложные анализы.

  8. Если вы выполнили запрос KQL и хотите проанализировать результаты, чтобы понять риски безопасности, выберите анализ с помощью copilot под вкладкой результатов запроса. Агент указывает на полученные результаты и представляет сводку приоритетных аналитических сведений, требующих срочного внимания.

    Снимок экрана: действие

  9. Используйте кнопки обратной связи в ответе, чтобы поделиться полезными выходными данными.

Переключитесь обратно на помощника по охоте за угрозами

Чтобы вернуться к Помощнику по охоте на угрозы, выберите трёхточечное меню (Больше действий) в боковой панели Security Copilot, а затем выберите Переключиться на Помощника по охоте за угрозами.

Скриншот меню «Больше действий» в боковой панели Security Analyst Agent, где отображается опция «Переключиться на помощник по охоте за угрозами».

Примечание.

Переключение между Security Analyst Agent и Threat Hunting Assistant сбрасывает ваш разговор с Security Copilot.

Интерпретировать отчёт Security Analyst Agent

Отчет организован в следующих разделах, которые помогут вам просмотреть анализ и вспомогательные доказательства.

Ознакомьтесь с исполнительным резюме

В отчёте раздел Executive summary содержит чёткое описание того, как проводился анализ, описывает предпринятые шаги и рассматриваемые данные. Он объясняет критерии фильтрации, диапазоны времени и любой применяемый рейтинг на простом языке, чтобы читатели могли легко следовать за процессом.

Ознакомьтесь с ключевыми инсайтами

Здесь вы найдете наиболее важные результаты анализа, представленные в краткой и содержательной форме. Каждая аналитика включает краткое объяснение того, почему это важно, и, если это применимо, ссылки на подтверждающие доказательства.

Визуализации интерпретации отчетов

В разделе "Визуализации" содержатся диаграммы или графики, которые добавляют глубину и ясность в отчет, помогая читателям быстро интерпретировать шаблоны или связи в данных. Визуальные элементы включаются только в том случае, если они предоставляют уникальное значение для анализа.

Артефакты из обзорного отчёта

Артефакты — это поддерживающие файлы, сопровождающие отчёт Security Analyst Agent, такие как подробный CSV всех анализируемых объектов и, при необходимости, подробные файлы доказательств. Эти ресурсы позволяют читателям изучить полный набор данных, лежащий в основе результатов. Артефакты включают запрос KQL, который использовался агентом для получения данных (обратите внимание, что агент использует KQL только для получения данных, анализ выполняется в Python), комплексный план, разработанный для выполнения задачи.